قبلاً مسدودکردن یک سایت یک فهرست سیاه بود: شبکه میدید که آدرسی ممنوع را میخواهید و «نه» میگفت. بازرسی عمیق بسته (DPI) نسخهٔ پیشرفتهٔ آن است. تنها آدرس روی پاکت را نمیخواند — شکل ترافیک شما را میخواند. به همین دلیل است که یک پروکسی یا VPN یک روز کار میکند و روز بعد بهطرز مرموزی از کار میافتد.
چه کسی DPI را اجرا میکند — و چه میبیند؟
- دولتها، برای سانسور — بازرسی ترافیک در مرزهای شبکهٔ کشور برای شناسایی و کند کردن VPNها، پروکسیها و ابزارهای دور زدن فیلترینگ.
- مدیران سیستم و شبکه — ISPها، دانشگاهها و آیتی سازمانی — برای شکلدهی، ثبت یا مسدودکردن ترافیک در شبکهٔ خودشان.
بازرسی معمولی فقط هدر را میخواند — اینکه بسته به کجا میرود. اما DPI به درون نگاه میکند: محتوا (payload)، دستدهی TLS، اندازه و زمانبندی بستهها، و امضاهای پروتکل.
سرنخ اصلی معمولاً امضای پروتکل است. بسیاری از تونلها همان چند بایت اول خود را لو میدهند. وقتی DPI آن امضا را یاد گرفت، هر چیزی که با آن مطابقت داشته باشد را حذف میکند — بدون نیاز به فهرست سیاه.
چرا OpenVPN و WireGuard گیر میافتند
این همان تله است. رمزنگاری OpenVPN، WireGuard و IPSec خوب است — اما ترافیکشان قابلتشخیص است. DPI رمز را نمیشکند؛ فقط تشخیص میدهد «این OpenVPN است» یا «این WireGuard است» و آن را قطع میکند. رفتن سراغ یک VPN بزرگتر و معروفتر کمکی نمیکند، چون کل مشکل همان قابلتشخیص بودن است.
حرکت اصلی: امضا را عوض کن، نه فقط رمز را
پس هدف هرگز «با RC4 رمز کنیم» نبود. بازی اصلی این است که امضای پروتکلی را که DPI از
بیرون میبیند تغییر دهی — اتصال را بهجای VPN شبیه ترافیک عادی وب کنی. این کار روی یک
کلاینت محلی انجام میشود: برنامهٔ تو به localhost وصل میشود،
کلاینت داده را در یک لایهٔ مبهمسازی (obfuscation) میپیچد، و سمت دیگر یک سرور/رله آن را باز
میکند.
ابزارهایی که واقعاً این کار را میکنند
Cloak
Cloak جلوی چیزی مثل OpenVPN مینشیند. رمزنگاری OpenVPN باقی میماند — کار Cloak پنهانکردن ترافیک مشخصهٔ OpenVPN است: متادیتای بسته را بازنویسی میکند تا جریان شبیه ترافیک عادی وب شود و در برابر پروبینگ فعال (وقتی سانسورچی سرور تو را میکاود تا ببیند VPN است یا نه) مقاومت میکند.
AmneziaWG
رویکردی متفاوت. AmneziaWG بهجای بازنویسی رمزنگاری WireGuard، ویژگیهای بستهای را که DPI برای شناسایی WireGuard استفاده میکند تغییر میدهد — هدر بستههای دستدهی/داده را عوض میکند، اندازهٔ بستهها را تغییر میدهد و میتواند بستههای زائد (junk) اضافه کند. اینطور امضای «حتماً WireGuard است» خراب میشود.
VLESS + REALITY
در محیطهای با سانسور سنگین مثل ایران استفاده میشود. ایده این است: در برابر DPI یا یک پروب فعال، سرور تو باید شبیه یک سرویس TLS/وب معمولی بهنظر برسد، نه یک VPN. REALITY طوری ساخته شده که اگر نتواند کلاینت مجاز را تشخیص دهد، اتصال را به یک وبسایت واقعی تحویل میدهد:
Client │ (شبیه TLS معمولی) ▼ Internet │ ▼ REALITY server ├─ کلاینت مجاز → تونل └─ پروب / غریبه → یک وبسایت واقعی
هشدار صادقانه (۲۰۲۶)
هیچ «این را نصب کن، در ایران حتماً کار میکند» وجود ندارد. DPI ایران دائماً پیشرفتهتر میشود — اندازهگیریهای اخیر گزارش میدهند که REALITY، WireGuard و حتی TLS fragmentation در برخی شبکههای ایران شناسایی یا مسدود شدهاند. مبهمسازی یک مسئلهٔ حلشده نیست، یک مسابقهٔ تسلیحاتی است؛ چیزی که این ماه کار میکند ممکن است ماه بعد گیر بیفتد.
اینجا یک اکسیت پروکسی تمیز وارد میشود
مبهمسازی تو را ناپیدا بیرون میبرد؛ اما IP خروجی تصمیم میگیرد که مقصد هنگام رسیدن به تو اعتماد کند یا نه. محدودههای دیتاسنتر عمومیاند و بهراحتی «کاربر واقعی نیست» امتیاز میگیرند — پس حتی یک تونل کاملاً مبهمشده هم میتواند روی IPی فرود بیاید که سایتها از قبل به آن بیاعتمادند. دقیقاً اینجاست که یک پروکسی بسیار مؤثر است:
- پروکسیهای Residential از دستگاههای واقعی کاربران خانگی خارج میشوند — مثل یک کاربر خانگی معمولی بهنظر میرسی، چون در سطح شبکه واقعاً همان هستی.
- پروکسیهای موبایل از IPهای اپراتوری خارج میشوند که هزاران گوشی واقعی آنها را به اشتراک میگذارند و مسدودکردن یکجای آنها بسیار سخت است.
کنار هم گذاشتن همه
عبور از DPI یک ترفند نیست، یک مجموعه است: امضا را مبهم کن (Cloak / AmneziaWG / REALITY) تا شبیه ترافیک عادی وب شوی، از رمزنگاری مدرن استفاده کن — هرگز RC4 — و از یک پروکسی Residential یا موبایل تمیز خارج شو تا مقصد به تو اعتماد کند. رفلکس «فقط یک VPN بزرگتر بگیر» را کنار بگذار؛ چیزی که تو را لو میدهد قابلتشخیصبودن است.
Proxysterr نیمهٔ خروجی کار را درست انجام میدهد: پولهای Residential و موبایل دقیقاً برای همین ساخته شدهاند، پرداخت با کریپتو، بدون KYC، بدون انقضای دیتا. تونل مبهمشدهات را به یک endpoint از Proxysterr وصل کن تا آن خروجی تمیز و مورد اعتمادی را داشته باشی که کل زنجیره را کار میاندازد.

